容易被忽视的原因
一个代理写入某目标,另一个也如此,然后又有更多。每个会话单独看可能毫无异样,而整个集群的模式却值得深入调查。
设想六个不相关会话都在同一个陌生目标前缀下写入。逐会话审查每次只看到一个动作,而独立代理是否已开始共同执行同一异常操作,这一关键问题却被遗漏了。
ClawMetry 检测什么
ClawMetry按方法、主机和规范化路径前缀对支持的写入操作进行分组。在积累足够节点历史后,检查某一异常指纹是否被足够多的不相关会话系列共享。匹配时生成协同行动警告,并列出参与会话。
影响检测结果的关键差异
触发示例
6个不相关系列
警告发现
静默对比
1个编排器系列
此检测器无发现。
在验证示例中,六个不相关会话共享新写入指纹,触发一条发现。将相同会话关联到同一编排器,它们便算作一个系列。检测器保持静默,因为预期的父子代理协作与独立收敛不同。
检查检测器结果
{
"kind": "coordinated_action",
"severity": "warning",
"evidence": {
"fingerprint": {
"verb": "PUT",
"host": "collector.invalid",
"path_prefix": "/shared/board"
},
"fingerprint_key": "PUT collector.invalid/shared/board",
"families": 6,
"sessions": 6,
"session_ids": [
"claude_code:session0",
"claude_code:session1",
"claude_code:session2",
"claude_code:session3",
"claude_code:session4",
"claude_code:session5"
],
"threshold": 5,
"first_seen_by_node": null,
"settle_hours": 24.0,
"observed": "tool_arguments"
}
}下载输入和完整结果(JSON)示例的检查方式
这些示例使用预设事件数据或一次性配置文件评估已发布的检测器。视频展示了相应行为,并非真实智能体或产品界面的录屏。示例中的命令均未实际执行。
结果仅反映这些输入的行为,不代表运行时摄取、防护或真实的攻击场景。 查看固定源合约.
接下来检查什么
检查共同目标,比较参与者的任务。是否有预期的部署或共同依赖?追溯会话中行为的来源,将整个集群作为整体审查,而非逐一忽略单个动作。
- 检查共同目标
- 比较参与者的任务
- 追溯共同来源
此信号说明什么
此功能使用捕获的工具参数,而非网络流量。需要稳定的历史数据,且不能证明存在协作、入侵或写入成功。